CVE-2025-64549CVE-2025-64549是Adobe Experience Manager中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。由于应用程序对用户输入未进行充分的过滤和验证,攻击者可以利用此漏洞在表单字段中注入恶意JavaScript代码。攻击者首先需要拥有低权限账户,即可将恶意脚本内容存储到服务器的数据库或文件系统中。当其他用户(尤其是管理员或内容审核人员)访问包含该恶意内容的页面时,其浏览器将自动执行注入的恶意JavaScript代码。攻击者可通过此方式窃取受害者的会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面显示内容,从而对用户数据安全和系统完整性造成威胁。由于该漏洞为存储型XSS,其危害性高于反射型XSS,因为恶意代码会持久存在于服务器端,所有访问相关页面的用户都可能受到影响。Adobe官方已发布安全公告APSB25-115,敦促用户尽快升级到修复版本以消除安全风险。
该漏洞是一个典型的存储型跨站脚本(Stored XSS)漏洞,存在于Adobe Experience Manager的表单处理组件中。漏洞的根本原因在于应用程序在处理用户提交的表单数据时,未能对特殊字符进行正确的HTML实体编码或输入过滤。攻击者利用低权限账户登录系统后,可以在特定的表单字段中注入包含JavaScript代码的恶意Payload。当这些数据被存储到服务器端数据库后,任何访问包含该字段内容页面的用户,其浏览器都会将存储的内容作为HTML解析并执行其中的JavaScript代码。典型的攻击Payload可能包含<script>标签、事件处理器(如onerror、onload)或JavaScript伪协议等。攻击者通常会构造Payload窃取用户的会话Cookie或会话令牌,进而实现账户劫持。由于Adobe Experience Manager是企业级内容管理系统,常被用于管理敏感的企业数据和业务流程,该漏洞的潜在影响范围较大。攻击者还可以利用XSS漏洞进行键盘记录、修改表单提交流程或诱导用户访问恶意网站。修复此类漏洞需要对所有用户可控的输入点实施输出编码,确保浏览器不会将用户输入的数据解释为可执行代码。